Уразливість CSRF і Stored XSS у плагіні base64 encoderdecoder для WordPress

Плагін base64 encoderdecoder для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через оновлення налаштувань без перевірки.
CVE-2024-3823CVSS 2.4CMS

Уразливість CSRF і Stored XSS у плагіні base64 encoderdecoder для WordPress

Плагін base64 encoderdecoder для WordPress має уразливість CSRF і Stored XSS, що дозволяє атаки через оновлення налаштувань без перевірки.

CVSS
2.4 LOW
EPSS
12.29%
Активно використовується
немає в KEV
Продукт
base64 encoderdecoder

Що відомо

Плагін base64 encoderdecoder для WordPress версії до 0.9.2 не перевіряє CSRF при оновленні налаштувань і не здійснює належної санітизації та екранування даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном base64 encoderdecoder існує ризик виконання шкідливого коду в браузерах адміністраторів. Це може призвести до компрометації облікових записів, втрати контролю над сайтом або розповсюдження шкідливого контенту. Незважаючи на низький рівень CVSS, уразливість варто враховувати в контексті загальної безпеки CMS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до панелі адміністратора, впровадити захист від CSRF та ретельно перевіряти журнали на ознаки підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки